Naar de hoofdinhoud

Verwerkersovereenkomst (art. 28 AVG)

Laatst bijgewerkt: oktober 2026

Deze vertaling wordt uitsluitend ter informatie verstrekt. Alleen de Franse versie is rechtsgeldig.

Dit document vormt de verwerkersbepalingen in de zin van artikel 28.3 van Verordening (EU) 2016/679 (AVG), die gelden tussen de IT-dienstverlener (MSP) die de dienst gebruikt, als verwerkingsverantwoordelijke, en Vigicap, als verwerker, voor de gegevens van de mkb-klanten die in het platform worden verwerkt. Het vormt een aanvulling op de algemene gebruiksvoorwaarden en het privacybeleid.

1. Partijen en kwalificatie van de rollen

De verwerkingsverantwoordelijke is de MSP die houder is van het account: hij beslist welke gegevens van zijn mkb-klanten in het platform worden ingevoerd, en over de doeleinden en middelen van die verwerking. De verwerker is Vigicap, die die gegevens voor rekening van de MSP en uitsluitend op diens instructie verwerkt.

Deze kwalificatie dekt niet de volledige dienst. Voor de gegevens van het account van de MSP zelf — namen, e-mailadressen, hashes van wachtwoorden (argon2), rollen, aanmeld- en auditlogs van zijn gebruikers — is Vigicap verwerkingsverantwoordelijke en legt daarover rechtstreeks verantwoording af, zoals vermeld in het privacybeleid. Deze bepalingen gelden uitsluitend voor het in artikel 3 beschreven verwerkingsbereik.

De verwerker is NEXTLAB, uitgever van Vigicap. Zijn statutaire naam, inschrijvingsnummer, zetel en intracommunautair btw-nummer staan in de juridische vermeldingen, die integraal deel uitmaken van deze overeenkomst.

2. Voorwerp, aard en doel van de verwerking

De verwerking heeft tot voorwerp het leveren van het platform Vigicap: cybergovernance onder white label, waarmee de MSP een ANSSI ReCyF-diagnose kan uitvoeren, een conformiteitsregister kan bijhouden, actieplannen, offertes en white-labelrapporten kan opstellen en incidenten kan vastleggen voor zijn mkb-klanten.

De aard van de verrichte bewerkingen omvat het verzamelen, vastleggen, ordenen, opslaan, raadplegen, gebruiken, wijzigen, opvragen (ten behoeve van export en documentgeneratie) en wissen van de gegevens.

Duur: de verwerking duurt zolang het MSP-account actief is. Zij eindigt bij beëindiging van de overeenkomst, onder voorbehoud van de in artikel 11 bedoelde handelingen tot teruggave of verwijdering.

3. Categorieën van gegevens en betrokkenen

Betrokkenen: de werknemers en contactpersonen van de mkb-klanten van de MSP.

Categorieën van gegevens die voor rekening van de MSP worden verwerkt:

  • identificatiegegevens en zakelijke contactgegevens van de contactpersonen bij de klanten: naam, zakelijk e-mailadres, telefoon, onderneming, adres, SIRET;
  • beschrijvingen in vrije tekst van de beveiligingssituatie van de klant, zoals ingevoerd door de MSP;
  • bewijsdocumenten die de MSP uploadt in de diagnoses, registers en actieplannen;
  • inloggegevens van connectoren naar de hulpmiddelen van de klant (instantie-URL en API-tokens), versleuteld in rust met AES-256-GCM.

Het platform is niet ontworpen om bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG te ontvangen, noch gegevens betreffende strafrechtelijke veroordelingen (art. 10). Aangezien de vrijetekstvelden en de bijlagen in handen van de MSP zijn, is het aan hem om daarin geen dergelijke gegevens en geen onnodige persoonsgegevens in te voeren.

4. Gedocumenteerde instructies (art. 28.3.a)

Vigicap verwerkt de gegevens uitsluitend op gedocumenteerde instructie van de verwerkingsverantwoordelijke, ook in geval van doorgifte van gegevens naar een derde land. De gedocumenteerde instructies van de MSP bestaan uit:

  • deze bepalingen, de algemene gebruiksvoorwaarden en het privacybeleid;
  • het gebruik van de functionaliteiten van de dienst door de gebruikers van de MSP, waarbij elke in de applicatie verrichte handeling als instructie geldt;
  • de instellingen die de MSP in zijn omgeving heeft geactiveerd;
  • elke aanvullende instructie die schriftelijk wordt gericht aan contact@vigicap.fr.

Vigicap gebruikt de toevertrouwde gegevens niet voor andere doeleinden dan de uitvoering van de dienst: zij worden niet verkocht, niet overgedragen en niet gebruikt voor commerciële doeleinden, voor reclame of voor het trainen van modellen.

Overeenkomstig de tweede alinea van artikel 28.3 stelt Vigicap de verwerkingsverantwoordelijke onmiddellijk in kennis indien een ontvangen instructie naar zijn oordeel een inbreuk vormt op de AVG of op een andere toepasselijke bepaling inzake gegevensbescherming.

5. Vertrouwelijkheid van het personeel (art. 28.3.b)

Vigicap verbindt zich ertoe dat de personen die bevoegd zijn de gegevens te verwerken — op dit moment het beperkte technische team dat instaat voor exploitatie en ondersteuning — gebonden zijn aan een contractuele geheimhoudingsplicht die het einde van hun opdracht overleeft. De toegang tot de productiegegevens is beperkt tot wat exploitatie, onderhoud en ondersteuning vergen, en vindt uitsluitend plaats wanneer dat operationeel noodzakelijk is.

6. Beveiligingsmaatregelen (art. 28.3.c en art. 32)

De volgende technische en organisatorische maatregelen zijn daadwerkelijk getroffen:

  • hashing van wachtwoorden met argon2id;
  • authenticatie met een JWT-token dat in een httpOnly-cookie wordt bewaard, met intrekking van sessies aan de serverzijde;
  • strikte multi-tenantscheiding, bij elke toegang aan de serverzijde gecontroleerd: een MSP kan technisch niet bij de gegevens van een andere;
  • versleuteling in rust met AES-256-GCM van de inloggegevens van connectoren en van de OAuth-tokens;
  • bescherming tegen vervalste serververzoeken (SSRF) op alle door de operatoren aangeleverde URL's;
  • auditlogboek per verzoek (handeling, tijdstempel, IP-adres);
  • verkeersbegrenzing (rate limiting) op de gevoelige punten;
  • verplichte verificatie van het e-mailadres vóór elke toegang tot het platform;
  • versleuteling van het dataverkeer tijdens het transport (TLS).

7. Subverwerkers (art. 28.3.d)

De verwerkingsverantwoordelijke geeft Vigicap een algemene schriftelijke toestemming om een beroep te doen op de hieronder opgesomde subverwerkers, die voldoende garanties bieden en gebonden zijn aan beschermingsverplichtingen die gelijkwaardig zijn aan de onderhavige.

  • Scaleway (Frankrijk) — hosting van de applicatie en de gegevens. Verwerking in Frankrijk, door een vennootschap naar Frans recht.
  • Brevo (Sendinblue, Frankrijk) — verzending van transactionele e-mails. Verwerking binnen de Europese Unie.

Vigicap informeert de verwerkingsverantwoordelijke over elke toevoeging of vervanging van een subverwerker ten minste 30 dagen vóór de ingebruikname ervan, per e-mail aan het contactadres van het account. De verwerkingsverantwoordelijke beschikt over die termijn om een gemotiveerd bezwaar te formuleren. Bij een bezwaar dat partijen niet weten op te lossen, kan hij de dienst zonder boete beëindigen en om teruggave of verwijdering van zijn gegevens verzoeken onder de voorwaarden van artikel 11.

Wat deze lijst niet omvat. De betaaldienstverlener Stripe (Stripe Payments Europe, Limited, Ierland) staat er niet op, en dat is geen omissie: hij komt uitsluitend tussen bij het abonnement van de MSP zelf — factuuridentiteit, betaalmiddel, betaalhistorie — dat wil zeggen bij gegevens waarvan Vigicap verwerkingsverantwoordelijke is, buiten het verwerkingsbereik dat deze overeenkomst afbakent. Er worden geen gegevens van een mkb-klant aan hem doorgegeven. Die verwerking is beschreven in het privacybeleid.

8. Locatie van de verwerkingen en doorgiften

De hosting, de database en de bestandsopslag vinden plaats in Frankrijk. De verzending van e-mails vindt plaats binnen de Europese Unie.

Vigicap doet een beroep op geen enkele dienst voor kunstmatige intelligentie: er worden geen gegevens doorgegeven aan een extern model. De voorstellen van het platform (volwassenheidsniveaus, actieplan, beleidsdocumenten) volgen uit deterministische regels en documentsjablonen en worden ter validatie aan een mens voorgelegd: er wordt geen geautomatiseerd besluit genomen in de zin van artikel 22 AVG.

Los van het voorgaande: wanneer de MSP zijn PSA of zijn RMM koppelt en een actie als ticket doorzet, geeft Vigicap de naam van de klant, de titel, de aanbeveling, de prioriteit en de einddatum van de actie door, alsook de naam van de persoon aan wie zij is toegewezen, aan de instantie die de MSP heeft geconfigureerd. De locatie van die instantie wordt door de MSP gekozen, niet door Vigicap, en kan zich buiten de Europese Unie bevinden (verschillende PSA-leveranciers zijn Amerikaans). Die doorgifte valt onder de instructies en de eigen contracten van de verwerkingsverantwoordelijke; Vigicap is daarvan slechts de technische uitvoerder en zet haar nooit uit eigen beweging in gang.

9. Bijstand bij verzoeken van betrokkenen (art. 28.3.e)

Aangezien de betrokkenen de contactpersonen van de mkb-klanten van de MSP zijn, richten hun verzoeken om inzage, rectificatie, wissing, beperking, bezwaar en overdraagbaarheid zich tot de MSP, de verwerkingsverantwoordelijke. Vigicap staat hem daarin bij met de volgende middelen:

  • een volledige export die zelfstandig in de applicatie beschikbaar is (Auditlogboek → Volledige export, JSON) en alle gegevens van de MSP omvat — accounts, klanten en contactpersonen, diagnoses en antwoorden, register, actieplannen, risico's, incidenten, offertes, ISO 27001-dossier en auditlogboek. Het exacte bereik, de uitsluitingen en de motivering daarvan staan uitgewerkt op de pagina reversibiliteit;
  • de wijzigings- en verwijderfuncties van de applicatie, waarmee de MSP zelf een dossier, een actie of een stuk kan rectificeren of wissen;
  • bij gebreke daarvan, bijstand op schriftelijk verzoek aan contact@vigicap.fr, behandeld binnen een termijn die de verwerkingsverantwoordelijke in staat stelt binnen één maand te antwoorden (art. 12.3 AVG).

Richt een betrokkene zich rechtstreeks tot Vigicap, dan wordt zijn verzoek niet inhoudelijk behandeld: het wordt onverwijld doorgezonden aan de bevoegde verwerkingsverantwoordelijke, die erop antwoordt.

10. Bijstand bij beveiliging, inbreuken en effectbeoordelingen (art. 28.3.f)

Rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie helpt Vigicap de verwerkingsverantwoordelijke bij het nakomen van zijn verplichtingen uit hoofde van de artikelen 32 tot en met 36 AVG.

Melding van inbreuken in verband met persoonsgegevens: Vigicap stelt de verwerkingsverantwoordelijke zo spoedig mogelijk in kennis nadat hij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die diens gegevens treft, en verbindt zich ertoe dat binnen 48 uur te doen wanneer dat feitelijk mogelijk is, zodat deze de tijd heeft om de toezichthoudende autoriteit binnen de termijn van 72 uur van artikel 33 te informeren. De kennisgeving vermeldt, voor zover de gegevens bekend zijn: de aard van de inbreuk, de categorieën en het geschatte aantal betrokken gegevens en personen, de waarschijnlijke gevolgen en de genomen of voorgenomen maatregelen. Ontbrekende gegevens worden gaandeweg aangevuld. Het is aan de verwerkingsverantwoordelijke om de CNIL en, in voorkomend geval, de betrokkenen in kennis te stellen.

Gegevensbeschermingseffectbeoordeling (DPIA) en voorafgaande raadpleging: Vigicap verstrekt op schriftelijk verzoek de nodige beschrijvende gegevens (aard van de verwerkingen, gegevensstromen, beveiligingsmaatregelen, subverwerkers, locaties) om de verwerkingsverantwoordelijke in staat te stellen een effectbeoordeling uit te voeren op grond van artikel 35 of een voorafgaande raadpleging op grond van artikel 36. Vigicap voert de DPIA niet in zijn plaats uit.

11. Lot van de gegevens bij het einde van de dienstverlening (art. 28.3.g)

De verwerkingsverantwoordelijke kan zijn gegevens op elk moment exporteren vanuit de applicatie, zonder tussenkomst van Vigicap: de reversibiliteit hangt dus niet af van het einde van de overeenkomst.

Bij het einde van de dienstverlening gaat Vigicap, naar keuze van de verwerkingsverantwoordelijke, over tot teruggave van de gegevens of tot verwijdering ervan, alsook tot vernietiging van de bestaande kopieën. De inloggegevens van connectoren worden onmiddellijk verwijderd bij het loskoppelen van de betrokken connector.

Twee beperkingen horen bekend te zijn in plaats van ontdekt te worden: er is tot op heden geen automatische opschoning ingericht — de gegevens worden bewaard gedurende de volledige looptijd van de contractuele relatie en de verwijdering ervan gebeurt handmatig op schriftelijk verzoek, zonder dat de dienst een geautomatiseerde bewaartermijn toepast; en het verwijderen van het account is nog niet zelf uit te voeren in de applicatie, maar verloopt via contact@vigicap.fr. Vigicap verbindt zich evenmin aan een termijn waarbinnen eventuele door de hostingaanbieder bewaarde back-ups worden overschreven, waarover hij geen zeggenschap heeft; dit punt kan worden gepreciseerd in de in artikel 14 genoemde bilaterale overeenkomst.

12. Aantonen van naleving en audit (art. 28.3.h)

Vigicap stelt de verwerkingsverantwoordelijke op schriftelijk verzoek de informatie ter beschikking die nodig is om de naleving van de verplichtingen uit deze overeenkomst aan te tonen: beschrijving van de verwerkingen en de gegevensstromen, daadwerkelijk getroffen beveiligingsmaatregelen, actuele lijst van de subverwerkers en hun locaties, en de informatie die overeenstemt met artikel 30.2 AVG.

De verwerkingsverantwoordelijke kan een audit uitvoeren, of laten uitvoeren door een onafhankelijke derde die hij daartoe aanwijst, eenmaal per jaar en bij een inbreuk in verband met persoonsgegevens die zijn gegevens treft. De audit wordt met een redelijke termijn aangekondigd (30 dagen), vindt plaats op kosten van de verwerkingsverantwoordelijke, onder omstandigheden die de dienst niet verstoren en onder een geheimhoudingsovereenkomst. Hij mag geen betrekking hebben op de gegevens van andere klanten van Vigicap.

Precisering: aangezien Vigicap over geen enkele certificering beschikt, kan hij geen auditrapport van een derde in de plaats van deze gegevens stellen. Het antwoord neemt de vorm aan van een ingevulde beveiligingsvragenlijst en, in voorkomend geval, van een technisch gesprek. De auditrapporten en certificeringen van de subverwerkers zijn die welke door henzelf worden gepubliceerd.

13. Register en documentatie

Vigicap verbindt zich ertoe het register bij te houden en actueel te houden van de categorieën van verwerkingsactiviteiten die voor rekening van de verwerkingsverantwoordelijken worden verricht, bedoeld in artikel 30.2 AVG, en dit op verzoek mee te delen aan de verwerkingsverantwoordelijke of aan de toezichthoudende autoriteit.

14. Reikwijdte van het document en ondertekende bilaterale overeenkomst

Dit document vormt de standaardvoorwaarden voor verwerking in opdracht van Vigicap: het geldt van rechtswege voor elke MSP die de dienst gebruikt, zonder ondertekening, en maakt integraal deel uit van de algemene gebruiksvoorwaarden.

Een bilaterale, mede-ondertekende verwerkersovereenkomst die deze bepalingen overneemt, is op eenvoudig verzoek beschikbaar via contact@vigicap.fr, voor verwerkingsverantwoordelijken die over een ondertekend instrument wensen te beschikken — met name voor hun eigen nalevingsdocumentatie of voor de verwerkingsketen ten aanzien van hun klanten. Die overeenkomst wordt namens de rechtspersoon ondertekend zodra deze is ingeschreven; in de tussentijd wordt de verbintenis persoonlijk aangegaan door de exploitant van de dienst en zal zij door mede-ondertekening van de rechtspersoon worden bevestigd.

15. Wijzigingen en contact

Elke wezenlijke wijziging van deze bepalingen — in het bijzonder van de lijst van subverwerkers, van de verwerkingslocaties of van de beveiligingsmaatregelen — wordt per e-mail ter kennis gebracht van de verwerkingsverantwoordelijken, binnen de termijnen van artikel 7 wanneer zij een subverwerker betreft.

Eén contactpunt voor elk verzoek met betrekking tot deze overeenkomst (uitoefening van rechten, audit, inbreuk in verband met persoonsgegevens, ondertekende overeenkomst): contact@vigicap.fr. De verwerkingsverantwoordelijke behoudt de mogelijkheid een klacht in te dienen bij de CNIL (cnil.fr).

Dit document beschrijft de toezeggingen van Vigicap en vormt geen juridisch advies. Neem voor de toepassing van deze regels op uw eigen situatie contact op met uw juridisch adviseur.